Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте, уважаемое сообщество.

 

Суть истории: в бухгалтерию пришло письмо с ящика strojsnab-ooo@mail.ru с текстом:

 

 

Добрый день!
При проведении налоговой проверки, проверяющие истребовали у нас ряд документов, включая акты сверки с Вашей организацией. В связи с этим прошу Вас ознакомиться с прилагаемым актом и выслать нам подписанный экземпляр.


С уважением,
Главный бухгалтер ООО Стройснаб
Бутенко Ирина Евгеньевна
т/ф +79189652564

 

 

В аттаче архив. Бухгалтер его конечно же распаковала и попыталась открыть Excel-документ "акт_сверки_№42А_сформировано_1С_2018.05.11_подписан_ЭЦП.xls". Который вовсе на Excel-документ то и не похож, разве что только расширением.

 

В итоге все файлы Word, Excel, PDF, JPG и видимо ещё какие-то на компьютере и сетевых дисках зашифрованы. На сетевых дисках откатился на день назад, на компе бухгалтера такой возможности нет. Есть ли способ расшифровать зашифрованное?

 

Прикрепляю файлы сборщика логов. Могу прикрепить архив со злодеем, если это как-то поможет.

На момент 11 мая никакой антивирус не определил его как вирус, сейчас не знаю как обстоят дела. Установленный лицензионный каспер его тоже не определяет как вирус.

 

Так же прикрепляю фотку с вымогательством денег и пример зашифрованного файла из той же директории.

 

Ещё злодей прописал куда-то в автозагрузку вызов просмотрщика изображений с требованием выкупа. Никак не могу понять где прописано. В реестре не нашёл.

CollectionLog-2018.05.15-13.44.zip

1 торг сеть Стеллс_jl21oc25agt.xls

post-49809-0-83866000-1526382741_thumb.jpg

Изменено пользователем true
Опубликовано

"Пофиксите" в HijackThis:

O4 - Startup other users: C:\Users\i.konovalova\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\jlocagtsclm.jpg

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Опубликовано

 

Ran by i.konovalova (ATTENTION: The user is not administrator) on BUH-2 (15-05-2018 14:49:49)

логи надо собирать под учёткой администратора.

 

+ сообщение вымогателя прикрепите.

Опубликовано

 

 


Сообщение вымогателя в аттаче.
А текстового файла с сообщением нет?

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.
 

Опубликовано
@regist, там jpg-файл вроде. Расшифровки Unlock92 нет
Опубликовано

 

Сообщение вымогателя в аттаче.

А текстового файла с сообщением нет?

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.

 

 

Нет, только jpg-файл, который размещается в каждой директории и в автозапуске.

Лицензия Каспера есть, но не на этом компе. Такой запрос будет корректным?

 

@regist, там jpg-файл вроде. Расшифровки Unlock92 нет

Похоже, да. В поисках наткнулся на http://id-ransomware.blogspot.ru/2016/07/unlock92-ransomware-unlock92india.html

По всей видимости брутить такие ключи тяжеловато.

Опубликовано

 

 


поисках наткнулся на
Это предок вашего шифратора.

 

 


Лицензия Каспера есть, но не на этом компе. Такой запрос будет корректным?
Да, должны принять. И если появится в будущем рассшифровка связаться с вами.
  • Спасибо (+1) 1
Опубликовано
Да, должны принять. И если появится в будущем рассшифровка связаться с вами.

 

Спасибо, так и поступлю.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ВладиславFox
      Автор ВладиславFox
      Звиняюсь за форму подачи информации (это был запрос в поддержку, помощи по которому я жду уже второй день, а сроки горят)
      Если кто то ставил уже ksmg не как отдельную систему (физическую или логическую), а интегрированно в сам почтовый сервер физический/логический (одна и та же ос, без виртуалок, гипервизоров и тд) прошу подсказать.


      Не видит постфикс на шаге интеграции с почтовым сервером
      предлогает только ручную интеграцию (которая не описана в инструкции)

      Пункт инструкции:
      Если Postfix отсутствует в списке доступных почтовых серверов для интеграции, но при этом он установлен на сервере, необходимо вернуть конфигурационный файл /etc/postfix/master.cf в исходное состояние и повторно запустить скрипт первоначальной настройки.

      Проблема в том что мы не изменяли конфигурационный файл.


      (напоминание ос Debian 12, почтовое решение Iredmail, postfix, dovecoat, sogo, nginx, clamav -шли одним установочным комплектом. Требуется чтоб антивирусное решение Касперсокого (KMSG) стояло на том же сервере, в той же системе и защищало почту)
      Выполненые шаги скрипта установки:
      Select web server [1]:
      [1] Nginx
      [2] Abort setup
      > 1

      Setup will use the following web server configuration:
      | type: Nginx
      | config_dir: /etc/nginx
      | config_file: nginx.conf
      | systemd_name: nginx
      | binary_name: /usr/sbin/nginx
      | sites_dir: /etc/nginx/conf.d
      | user: www-data
      Continue setup using this configuration? [1]:
      [1] Continue setup
      [2] Abort setup
      > 1

      Specify IP address of the current node
      The IP address will be used to communicate with other nodes [10.10.0.10]:
      >

      Specify the port number of the current node
      The port number will be used to communicate with other nodes [9045]:
      >

      Specify the port number of the current node for web interface
      The port number will be used to access KSMG web interface [443]:
      >
      Port 443 is already in use.

      Specify the port number of the current node for web interface
      The port number will be used to access KSMG web interface [443]:
      > 445

      Select MTA [1]:
      [1] Manual integration
      Note that by selecting "Manual integration", you will skip automatic integration with an MTA, so you will have to change the MTA configuration files manually.
      > 1

      при запуске всех служб ksmg отключаются все системы удаленного управления cockpit/webmin, так и должно быть ?
      но прописанный в скрипте установке порт веб интерфейса ksmg (в нашем случае 445) ничего не выводит ни удаленно, ни с самого сервера.

      среди ошибок есть что то про лицензию (как и куда прописать код нашей лицензии)

      и все та же проблема что пр установке скрипт, не видит почтового сервера(ПО) postfix, только мануальная интеграция. как говорил ранее мы не меняли конфиг постфикса, он изначально шел комплектом с кучей других пакетов (и они уже интегрированы друг в друга).

      напомню нашу ситуацию
      у нас всего один сервер и одна ос (никаких вирутальных машин, гипервизоров, кластеров)
      и почтовый сервер и ksmg должны стоять на одном и том же сервере и в одной и той же ос.
      setup-250415-102638.log traceback-250415-105029.txt master.txt
    • Juger
      Автор Juger
      Здравствуйте! Подскажите, как настроить в kaspersky security center, чтобы уведомления приходили на эл.почту? Уведомления в духе: «Сотрудник подключил к пк недоверенное устройство»
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • Антон Бурлаков
      Автор Антон Бурлаков
      Здравствуйте, чуть телефон пополам не сломал((( не могу ни как зайти на рабочую почту с мобильного телефона.
      Логин пароль 100% совпадают.
      на работе какаето Зимба установлена. с рабочего компа ввожу все заходит. с мобилы по бороде(
      фото и скрины приложил.
       




    • Tyson
      Автор Tyson
      Всем добрый день!
      С недавнего времени средствами задачи KSC усилил методы проверки файлов через KES 11.11, вследствие чего начало находиться много вложений из почты, которые входят в состав файла данных Outlook формата .pst и отмечаются в активных угрозах KSC. Если лечить эти угрозы, что зачастую равнозначно удалению, то вместе с этим удаляется и сам файл .pst, а с ним понятное дело вся почта пользователя. Если восстанавливать файл из резервного хранилища, то с ним восстанавливается и зараженное вложение и так по кругу. Вручную удалять такое количество сообщений займет слишком много времени. Исключать проверку по формату файла тоже не вариант, по понятным думаю причинам. Вопрос: Можно ли средствами Касперского заблокировать открытие этих сообщений, чтобы в дальнейшем и сам каспер не обнаружил его снова и пользователь не смог скачать это вложение или же какой другой вариант решения, который я скорее всего упустил?
       
      P.s. читал про "Защиту от почтовых угроз", однако если я правильно понял, то поставив пункт "Лечить; блокировать, если лечение невозможно", то к теме сообщения просто добавится текст про зараженное вложение, однако само сообщение и вложение останется доступным, если оно не вылечено.
    • sis.admin
      Автор sis.admin
      Здравствуйте!
      У меня задача заблокировать весь интернет кроме Google почты, в Консоли Касперском в Веб-контроль создал 2 правило, первое запрещало любой интернет а второе разрешало зайти на поисковик Google.com и на почту mail.google.com
      В итоге завожу почту потом пароль, после ввода пароля не чего не происходит, при этом все заблокировано кроме поисковика google.com и почты mail.google.com (но на почту не входит)
      После всего этого решил по пробовать через создания профиля политики и назначения на компьютер через тег, там в веб-контроле прописал тоже самое а профиль через тег не сработал и интернет не заблокировал, хотя принудительно на компьютер назначил.
      Все это происходило в отдельной группе для теста на компьютере.
       


×
×
  • Создать...